Содержание
Уязвимости Linux снова попали в короткий список срочных проблем: CISA внесла три багa ядра в каталог Known Exploited Vulnerabilities 18 сентября 2026 года. Для федеральных гражданских ведомств США срок закрытия оказался необычно жёстким — до 21 сентября.
Речь о CVE-2025-39682, CVE-2026-53266 и CVE-2025-39964. Все три уже получили патчи в ветках ядра Linux, но Red Hat подтвердила эксплуатацию в реальных атаках. Для админов это тот случай, когда запись в KEV важнее сухой оценки CVSS.
Почему CISA дала только три дня
Каталог KEV CISA не собирает теоретические баги: туда попадают уязвимости, которые уже используют в атаках. Обычно федеральные гражданские ведомства США получают около трёх недель на исправление, но для этой тройки окно сократили до трёх дней.
Red Hat в рекомендациях по всем трём CVE использовала одинаково жёсткую формулировку: «Эта CVE несёт высокий риск, и существуют публичные эксплойты, которые используют эту уязвимость. Закройте её с высоким приоритетом».
Кто именно применяет эксплойты, против каких целей и в каких кампаниях, публично не раскрыли. Отдельных отчётов об атаках с привязкой к этим CVE тоже нет. Но редкий срок CISA хорошо показывает уровень тревоги: для ядра Linux даже локальная ошибка может быстро стать частью цепочки взлома.
Какие уязвимости Linux попали в KEV
Все три проблемы сидят в разных участках ядра Linux и бьют по разным сценариям: от отказа в обслуживании до повышения привилегий и порчи данных. Самая опасная по CVSS — CVE-2025-39682 с оценкой 9,8 из 10.
| CVE | Оценка | Где проблема | Риск |
|---|---|---|---|
| CVE-2025-39682 | 9,8/10, critical | TLS receive path в ядре | Раскрытие памяти или DoS, возможно удалённое срабатывание при kTLS |
| CVE-2026-53266 | 8,8/10, high | ebtables SNAT ARP rewrite | Локальное повышение привилегий или DoS |
| CVE-2025-39964 | 7,8/10, high | AF_ALG socket | Сбой системы, порча результатов криптографических операций, DoS |
Первая ошибка связана с некорректной проверкой необычных состояний в TLS receive path. Red Hat допускает удалённое срабатывание, но только на системах, где задействован уязвимый путь kTLS receive. Это сужает круг целей, но не делает баг безопасным.
Вторая уязвимость — запись за пределы буфера в ebtables SNAT при переписывании ARP. Её сценарий локальный: атакующему уже нужен доступ к системе с низкими правами. На конфигурациях с bridge/netfilter такой баг может дать скачок до более опасного уровня доступа.
Третья проблема — гонка при параллельной записи в один и тот же AF_ALG socket. Здесь неприятна не только возможность уронить систему. Ошибка может исказить результаты криптографических операций, а это уже вопрос целостности данных.
Патчи уже вышли, но временные меры закрывают не всё
Исправления уже есть в стабильных ветках и дистрибутивных сборках ядра Linux. Для CVE-2025-39682 патчи вошли в 6.1.149, 6.6.103, 6.12.44 и 6.16.4. Для CVE-2025-39964 — в 5.10.245, 5.15.194, 6.1.154, 6.6.108, 6.12.49 и 6.16.9.
CVE-2026-53266 исправили upstream и перенесли в поддерживаемые стабильные и дистрибутивные ветки. Среди указанных версий — 5.10.259, 6.1.176 и 6.12.94. Для серверов на LTS-ядрах это важная деталь: ждать только «самого нового» ядра не требуется, если вендор уже принёс backport.
- CVE-2025-39682: временная мера — не загружать модуль tls, если система может работать без него.
- CVE-2026-53266: временная мера — убрать ARP hardware address rewriting в ebtables SNAT или снять такие правила с bridge-интерфейсов.
- CVE-2025-39964: рабочей временной меры нет, защита сводится к установке патча.
Для домашнего десктопа риск обычно ниже, чем для публичного сервера или корпоративной машины с пользовательскими аккаунтами. Но ядро — общий фундамент. Если эксплойт уже публичный, его быстро подхватывают автоматизированные наборы для атак.
Техническую сводку по этим CVE отдельно опубликовал The Hacker News; CISA внесла все три записи в KEV 18 сентября 2026 года, а крайний срок для FCEB истёк 21 сентября 2026 года.